Agent Skills
返回列表
🔒

攻击性 WPA3-SAE

IT 运维与安全 更新于 2026.08.29

将以下提示词粘贴到你的 AI 对话框中:

请根据 https://skillhub.cn/install/skillhub.md,安装 @user_3c6cb52e/offensive-wpa3-sae-sh-p3frbj

技能介绍

问题背景

WPA3 用 SAE 替换 WPA2 的 4-way PSK 交换,直接离线破解抓包不再容易。实际评估中,攻击面并没有消失,而是转移到 transition-mode 降级、旧版 hostapd / wpa_supplicant 的 Dragonblood 侧信道,以及 SAE commit 阶段的资源消耗。这个技能把这些路径整理成一条可执行的无线安全评估流程。

技能工作方式

技能先要求确认目标是否广播 WPA3:检查 RSN IE 中的 AKM SAE,再判断是否同时支持 WPA2-PSK。若存在 transition-mode,可构造只广播 WPA2 的 spoofed beacon,诱使兼容 WPA2 的客户端回退并产生 4-way handshake,再按 WPA2-PSK 的方式捕获凭证材料。若目标是纯 WPA3,则需要指纹识别 hostapd 版本,判断是否存在 CVE-2019-9494 / 9495 / 13377 / 13456 相关的 cache、timing 或 weak group 问题。技能还会提示检查 H2E:如果 AP 使用 WPA3 R2 的 constant-time H2E,且没有 Hunting-and-Pecking fallback,Dragonblood 类攻击通常不再适用。此外,资料覆盖 SAE auth flooding 的 DoS 条件、6 GHz / Wi-Fi 6E 对 WPA3-only 和 PMF 的强制要求,以及 WIDS 可关注的 beacon spoofing、association rate、SAE commit failure 等检测信号。

适用边界与注意点

  • transition-mode downgrade 只对同时广播 WPA2 和 WPA3 的网络有效,WPA3-only 网络会阻断该路径。
  • Dragonblood 类攻击 主要适用于未修复或仍回退旧算法的实现,consumer SOHO 与 embedded AP 更容易命中,现代企业设备通常已打补丁。
  • SAE Auth Flooding 属于 DoS,必须仅在明确授权下进行;企业 AP 可能有 anti-clogging token,低端 AP 更容易受影响。
  • 6 GHz / Wi-Fi 6E 通常强制 WPA3-only 和 PMF,传统 deauth、transition-mode downgrade 等路径会被显著削弱。

使用场景

  • 在授权渗透测试中,确认目标是否广播 WPA3 并识别 transition-mode,以判断能否诱导 WPA2 回退捕获握手。
  • 排查企业 Wi-Fi 是否暴露 transition-mode、SAE commit 异常或 beacon spoofing 迹象,并整理 WIDS 检测规则。
  • 对 consumer SOHO 或 embedded AP 做合规评估,判断 hostapd 版本是否受 Dragonblood 相关侧信道影响。
  • 分析 6 GHz / Wi-Fi 6E 环境中 WPA3-only、PMF 对 deauth 和 transition-mode downgrade 的限制,调整攻防方案。

适合人员

  • 负责无线渗透测试的安全工程师:需要按 RSN IE、transition-mode 和 H2E 判断 WPA3/SAE 攻击面。
  • 维护企业 WIDS 的 SOC 分析师:需要识别 beacon spoofing、SAE commit 异常和 SAE flood 等 WPA3 威胁。
  • 评估办公网与访客 Wi-Fi 的 IT 安全负责人:需要确认 transition-mode、PMF 和 6 GHz 合规配置。
  • 做固件或 AP 漏洞研究的无线安全研究员:需要对照 hostapd 版本与 Dragonblood/H2E 边界定位可利用实现。